취약점  ·  2026-09-26

Zammad AI 에이전트: 필터 우회로 서버에서 임의 명령 실행 가능 (CVE-2026-84462)

취약점High 영향도GlobalCVE-2026-84462
GitHub 자문 (2026년 9월 25일): Zammad의 AI 에이전트 구성은 특수하게 제작된 필드 텍스트로 우회할 수 있는 보안 필터로 보호되며, 관리자가 구성한 에이전트가 티켓을 처리할 때 자동으로 실행되는 명령 실행을 주입할 수 있다 (CVSS 8.6).
AI 에이전트 구성은 신뢰된 코드 경로이다; 입력 필터를 우회하면 '에이전트'가 민감한 고객/티켓 컨텍스트를 처리하는 헬프데스크 인프라에서 지속적인 서버 RCE 프리미티브가 된다.
Zammad AI 에이전트를 생성/편집할 수 있는 관리자는 AI 에이전트 필드에 특수하게 제작된 텍스트를 입력하여 AI 에이전트 구성을 보호하는 보안 필터를 우회한다; 악성 코드는 영향을 받는 AI 에이전트가 다음에 티켓을 처리할 때 자동으로 실행되어 Zammad 호스트에서 임의 명령 실행을 달성한다.
Zammad 헬프데스크 7.1.2 이전 버전
Zammad를 >= 7.1.2로 업그레이드 (수정 커밋 e3b0c8df91ad2108c8305be23e8fe6f73fb9718d).
NVD CVE-2026-84462Zammad GHSA-gp3x-9xm8-rcj6
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →